Pesquisadores observaram threat actors tentando explorar uma falha crítica de segurança já corrigida no kit de desenvolvimento de software (SDK) Realtek Jungle para instalar o malware de botnet Cling.
“Cling chama atenção não por introduzir uma nova técnica de propagação, mas por reaproveitar o funcionamento comum do STUN como um canal prático de comando e controle”, afirmou a Nozomi Networks em relatório publicado na semana passada. “O resultado é uma botnet cujo tráfego pode se parecer com atividade legítima de travessia de NAT, enquanto ainda permite propagação, uso como intermediário, criação de túneis e execução de comandos de negação de serviço.”
A empresa de segurança de tecnologia operacional (OT) informou que, a partir de 05/09/2026, observou um aumento nas tentativas de explorar a
CVE-2021-35394
, uma falha crítica de execução remota de código (RCE) no Realtek Jungle SDK, com pontuação 9,8 no CVSS. Algumas dessas tentativas instalaram o Cling.
A análise de uma amostra do malware revelou recursos para explorar diversas falhas de injeção de comandos e de execução remota de código que afetam roteadores e gravadores de vídeo digital (DVRs) de diferentes fabricantes:
- Falha de execução remota de código no Realtek SDK (
CVE-2014-8361
)
- Falha de execução remota de código no roteador Eir D1000 (
CVE-2016-10372
)
- Falha de execução remota de código nos sistemas de vigilância por vídeo da MVPower (
CVE-2016-20016
)
- Falha de execução remota de código em roteadores LB-LINK (
CVE-2023-26801
)
- Falha de execução remota de código no roteador FiberHome SR1041F e no China Mobile HG6543C4 (
CVE-2023-41011
)
- Falha de execução remota de código em DVRs TBK (
CVE-2024-3721
)
- Falha de execução remota de código em produtos Linksys (
CVE-2025-34037
)
“A verificação que impede a execução de mais de uma instância do programa consiste em associar um socket à porta 33957 usando SO_REUSEADDR. Se a operação falhar, o programa é encerrado normalmente”, informou a Nozomi Networks. “A amostra copia a si mesma para /root/.cling e /usr/local/bin/.cling. Em seguida, adiciona referências aos dois executáveis em /etc/inittab, /etc/init.d/rcS e /etc/rc.d/rc.boot, garantindo a persistência em sistemas com inicialização SysV e BusyBox.”
Outro método de persistência consiste em localizar o executável wget no sistema infectado e substituí-lo pelo malware, depois de mover o arquivo original para outro local. Assim, o malware é executado sempre que um processo legítimo chama o comando “wget”.
Um aspecto marcante do Cling é o uso indevido do tráfego STUN, que parece inofensivo, e de servidores STUN públicos. Com isso, o malware registra os dispositivos infectados, recebe comandos dos operadores e torna a atividade maliciosa menos evidente para os sistemas de monitoramento de rede.
STUN, sigla em inglês para “utilidades de travessia de sessão para NAT”, é um protocolo padronizado que ajuda dispositivos atrás de um NAT ou firewall a estabelecer comunicações em tempo real entre si.
Para se comunicar com a infraestrutura de comando e controle (C2), o malware segue quatro etapas:
- Envia uma solicitação de associação STUN a uma lista de 13 servidores codificada diretamente no malware, aproximadamente a cada cinco segundos. O identificador da transação é definido com todos os bits zerados, em vez de receber um valor aleatório, como determina a especificação.
- Registra as portas externas informadas pelos servidores ao receber uma mensagem de resposta de associação bem-sucedida, que contém o endereço IP público do endpoint e as portas correspondentes.
- Envia uma mensagem de registro personalizada, na forma de um datagrama UDP, a cada servidor. A mensagem inclui as portas mapeadas e uma etiqueta que indica como o dispositivo foi infectado, como “realtek.selfrep” ou “selfrep.router”.
- Verifica a chegada de pacotes UDP que codificam comandos dos operadores no campo do identificador da transação STUN.
“Do ponto de vista do monitoramento de rede, a atividade parece uma interação inofensiva com servidores STUN”, afirmou a Nozomi Networks. “Como a mensagem de registro personalizada é enviada a todos os servidores da lista, fica claro que os operadores precisam ter visibilidade de pelo menos um deles para acompanhar a entrada de novos bots na rede e saber para onde enviar comandos.”
As mensagens de registro não seguem a definição do protocolo STUN, o que leva servidores legítimos a descartá-las. No entanto, segundo a Nozomi, um dos 13 servidores, “145.249.115[.]184”, respondeu com um identificador de transação composto apenas por zeros, em vez de repetir, na resposta de sucesso, o identificador da solicitação de associação original.
Esse comportamento incomum sugere que o servidor STUN foi adaptado para lidar com o tráfego gerado pelo próprio malware. Segundo a Nozomi, ele é usado para enviar comandos dos operadores ao dispositivo infectado, inserindo-os no campo do identificador da transação STUN.
Os comandos permitem que o threat actor faça varreduras recursivas e amplie a botnet de forma semelhante à propagação de um worm, inicie e interrompa um túnel TCP, inicie e encerre um servidor intermediário e lance ataques de negação de serviço (DoS) contra alvos específicos durante um período determinado. Entre os alvos dos ataques de inundação estão:
- 112.151.157[.]222:8080, um provedor de internet sul-coreano
- 192.170.240[.]137:53, um cluster da Universidade de Chicago
- 23.81.40[.]193:25565, relacionado ao Minecraft
- 147.185.221[.]129:25565, relacionado ao Minecraft
“A parte mais interessante do tráfego C2 é a origem aparente dos comandos”, explicou a Nozomi Networks. “Os pacotes com os comandos dos operadores vêm de 74.125.250[.]129, um endereço IP associado a stun.l.google.com.”
“Em outras palavras, os operadores não estão apenas escondendo comandos em pacotes que parecem ser tráfego STUN. Eles fazem com que esses comandos pareçam respostas legítimas de um dos serviços STUN mais conhecidos da internet.”
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...